Edge Threat Radar
Correlacione o tráfego adversário na borda da sua CDN com os seus próprios achados, com amplificação real de risco.
O Edge Threat Radar ingere eventos do Cloudflare em uma cadência de 5 minutos e os correlaciona com os seus próprios achados. O resultado: um Risk Score que é amplificado quando o tráfego adversário de fato mira uma fraqueza que você tem.
O que ele ingere
Do Cloudflare:
- Eventos de firewall (bloqueios, desafios, bypasses).
- Pontuações e classificações do gerenciamento de bots.
- Caminhos e clientes com rate limit aplicado.
- Sinais geográficos e de ASN.
- Fingerprints de navegador e de protocolo.
A WASViking® busca os eventos pela API do Cloudflare em uma cadência de 5 minutos por zona. Configure a integração em Integrations → Cloudflare.
Correlação de borda
Para cada achado aberto em um ativo público, a WASViking verifica:
- O tráfego adversário está mirando o mesmo caminho ou parâmetro?
- A geografia do cliente visado é consistente com o tráfego de abuso observado em outros tenants?
- A classificação de bot é suspeita?
Quando o sinal se correlaciona, o Risk Score do achado é amplificado. Essa é a diferença entre "temos um SQLi" e "temos um SQLi que a internet está sondando neste momento."
Regras de alerta
Nem todo evento correlacionado deve acionar alguém. Ajuste quais eventos de borda geram um alerta em Settings → System Settings → Notifications & Alerts → Edge Threat Intelligence. Dois controles:
- Minimum Risk Score. Apenas eventos com pontuação igual ou acima desse
valor disparam um alerta. Padrão:
60. - Alert on classifications. Escolha quais classificações de tráfego geram um alerta.
| Classificação | Significado |
|---|---|
human_like |
Comportamento normal de usuário. |
unknown |
Baixo volume, sem intenção clara. |
suspicious |
Comportamento irregular, de sondagem. |
automation |
Tráfego de scripts ou de bots. |
aggressive_automation |
Alto volume, vários caminhos. |
scanner |
Scan ou exploração ativos. |
authenticated_attack |
Ataque vindo de um usuário autenticado. |
Por padrão, a WASViking alerta em suspicious, automation,
aggressive_automation, scanner e authenticated_attack, e
deixa human_like e unknown desligados, para que o canal fique focado em
atividade de alto risco. Ajuste como preferir e selecione Save Notification
Settings (salvar configurações de notificação).
Essas regras decidem quando um evento de Edge Threat Intelligence é entregue aos seus Notification Channels. Elas não alteram a amplificação do Risk Score descrita acima, que sempre se aplica.
Abuso de marca no mesmo plano
A superfície do Edge Threat Radar também executa o analisador de abuso de marca e typosquatting (veja Exposure Intelligence). Os achados dessa classe também aparecem aqui, com correlação de borda quando domínios abusivos estão levando cliques para a sua superfície real.
RAG sobre eventos de borda
O assistente Ask WASViking AI restringe um índice de RAG (retrieval-augmented generation) aos seus eventos de borda. Pergunte em linguagem natural:
- "Estamos sendo sondados por algum padrão de exploit listado no KEV nesta semana?"
- "Quais caminhos foram mais atingidos a partir de ASNs de fora dos Estados Unidos nas últimas 24h?"
- "Há padrões de bot que correspondem ao achado de SQLi na API de checkout?"
O assistente responde apenas a partir do corpus de eventos, com citações de eventos específicos.
Onde fica no portal
- Edge Intelligence dashboard: a visão principal. Cards, gráficos, tabela de correlação.
- Findings:
risk_scoremostra o valor amplificado; a composição subjacente (base, criticidade, ambiente, boost de borda) fica visível ao clicar. - Ask WASViking AI: restrinja uma pergunta aos eventos de borda.
Como a amplificação de risco aparece na resposta
Os achados amplificados pela correlação de borda trazem um campo edge_boost na
resposta da API.
{
"finding_id": "f_8ab2",
"risk_score": 88,
"risk_components": {
"severity": 55,
"asset_criticality": 12,
"environment": 6,
"sla_proximity": 0,
"edge_boost": 15
}
}
edge_boost é limitado, de modo que um único evento correlacionado não consegue,
sozinho, levar um achado de baixa severidade a crítico. O boost é
proporcional à força da correlação e ao volume adversário observado.
O que você precisa para ativá-lo
- Um token de zona do Cloudflare com permissão
Readpara os logs relevantes. - O módulo Edge habilitado no seu plano (Pro e superiores).
- Capacidade por domínio monitorado, veja Preços.
Para o passo a passo completo (WAF, Firewall, Bot Protection, permissões do token de API, blocklist dinâmica com gate de aprovação do cliente), veja o guia de integração com o Cloudflare.
O que isto não é
Isto não substitui um WAF. A WASViking lê do Cloudflare; ela não produz nem envia regras para a sua CDN. O padrão é: o WAF bloqueia, e a WASViking interpreta o padrão de bloqueio em relação à sua postura.
Se a sua borda não é o Cloudflare, o módulo fica inativo por enquanto. Os caminhos de ingestão para AWS WAF e Akamai estão no roadmap.
